Teams wissen, was zuerst zu.
Befunde nach Impact, Ausnutzbarkeit und Betriebsrisiko sortiert.
Aktive Prüfung freigegebener Webapps, APIs, Infrastruktur oder Cloud-Scopes. Kontrolliert, mit PoCs und Retest-Pfad — damit kritische Lücken geschlossen werden, nicht nur gelistet.
Jeder relevante Befund: Wirkung im freigegebenen Scope, nächster Schritt, messbare Risikoreduktion.
Befunde nach Impact, Ausnutzbarkeit und Betriebsrisiko sortiert.
Aus Einzelfunden wird eine verständliche Angriffskette mit Assets und Wirkung.
Kritische Fixes enden nicht im Ticket — sie werden erneut validiert.
Kein lauter Techniklauf. Start mit Autorisierung, Ende mit Entscheidung: Was ist ausnutzbar, wie kritisch, welche Maßnahme senkt das Risiko am schnellsten?
Kein Blind-Test in Produktion. Vor Start: Ziele, No-Go-Bereiche, Kontaktwege, Testfenster, Rate Limits und Abbruchkriterien. So bleibt der Betrieb geschützt — und jedes Ergebnis ist dem Scope zuordenbar. Oft sinnvoll nach CASP, wenn der Prüfraum schon Outside-in geschärft ist.
Start erst nach schriftlicher Freigabe des Scopes.
Stop-Regel, Rate Limits und Abbruchkriterien sind Teil der Rules of Engagement.
Jeder relevante Befund: Wirkung, Evidenz, Handlungsvorschlag.
Pentest prüft aktiv im freigegebenen Scope. CASP klärt vorher, was Outside-in schon sichtbar ist.
Prüfbare Angriffspfade und Ergebnisse, mit denen Entwicklung, IT und Management arbeiten können.
Realistische Testpfade aus Architektur, Assets und Zielsetzung.
Webapp, API, Infrastruktur, Cloud oder Mobile — kontrolliert geprüft.
Nicht nur Schwachstelle, sondern erreichbare Wirkung im freigegebenen Kontext.
Maßnahmen, Priorität, Evidenz und Basis für Wiederprüfung.
Technische Ausnutzbarkeit wird zu Priorität, Ownership und Wiederprüfung. Risiko schließen — nicht nur dokumentieren.
Prüfraum mit Zielen, Grenzen, Testfenstern, Kommunikation, Rate Limits und Abbruchkriterien.
Reproduzierbare Befunde: Ursache, Pfad, Evidenz, Wirkung, Assets.
Priorisierte Risiken in klarer Sprache — Business-Kontext und nächster Schritt.
Fix-Empfehlungen, Reihenfolge, Owner und optionaler Retest kritischer Befunde.
Technische Tiefe mit betrieblicher Kontrolle — von der Freigabe bis zur Nachprüfung.
Ziele, Berechtigung, Testfenster, Kontakte und erlaubte Methoden schriftlich festlegen.
Angriffspfade priorisieren; risikoreiche Checks vorab abstimmen.
Freigegebene Ziele kontrolliert prüfen; Nachweise fortlaufend sichern.
Prioritäten, Evidenz, Maßnahmen und klarer Retest-Pfad.
Wir starten mit Scope, Freigabe und Zweck der Prüfung. Preis und Tiefe richten sich nach Zielen — oft sinnvoll nach CASP.